Поддомены w2k3, доступ

Обсуждение сетевых операционных систем и их применения (Windows, Linux, FreeBSD, Novell и т.д.)

Модератор: Модераторы

Новый участник
Сообщения: 7
Зарегистрирован: 10 авг 2007, 11:57

Сообщение TJohn » 10 авг 2007, 12:10

Ситуация следующая:
имеется домен А, контролер домена server1 на MS Windows 2003 Server R2 Standart Edition;
также имеется поддомен в удаленном филиале В.А, контролер домена server3 на MS Windows 2003 Server R2 Standart Edition;
между данными контроллерами настроена репликация, все работает;
имеется терминальный сервер в головной конторе server2 на MS Windows 2003 Server R2 Standart Edition, он является членом домена А (не контролером).

Физически сеть организована следующим образом:
в головной конторе локальная сеть к ней подключены серверы server1 и server2;
соответственно в удаленном филиале тоже своя сеть к которой подключен сервер server3;
эти сети связанны между собой каналом связи и защищены VipNet (межсетевой экран и шифрование трафика).

VipNet настроен следующим образом:
для серверов server1 и server3 открыты только необходимые для репликации каталога порты;
server2 и server3 друг от друга изолированы.

В обоих доменах имеются пользователи.
Терминальный сервер настроен таким образом чтобы пользователи обоих доменов могли в него логинится.
Соответственно при логине можно выбрать домен.

Проблема:
когда логинимся на сервере server2 пользователем входящим в домен А все хорошо;
когда логинимся пользователем входящим в домен В.А, server2 делает запросы по сети к серверу server3 и соответственно ничего не получает, т.к. закрыто VipNet.

Вопрос:
можно сделать так чтобы пользователи домена В.А хранились на сервере server1 ? чтобы не надо было обращатся к серверу в удаленном филиале.

Активный пользователь
Сообщения: 1229
Зарегистрирован: 08 июл 2004, 06:17
Откуда: Новосибирск

Сообщение slz » 10 авг 2007, 12:48

Цитата
Вопрос:
можно сделать так чтобы пользователи домена В.А хранились на сервере server1 ? чтобы не надо было обращатся к серверу в удаленном филиале.
[/quote]

Надо было сделать 1 домен и не греть голову.
Из каких побуждений было создано 2 домена?
Заводит одинаковых пользователей в обоих доменах и синхронизировать им пароли или настроить нормальную аутентификацию.
Цитата
VipNet настроен следующим образом:
для серверов server1 и server3 открыты только необходимые для репликации каталога порты;
server2 и server3 друг от друга изолированы.
[/quote]

Интересно какие?
Как настроены сайты?
Новый участник
Сообщения: 7
Зарегистрирован: 10 авг 2007, 11:57

Сообщение TJohn » 10 авг 2007, 13:02

Вообще поддоменов планируется 20 шт. и заводить 1000 пользователей не совсем удобно, пусть этим занимаются админы в каждом филиале.

Открытые порты между server1 и server3: 53, 88, 137, 138, 139, 389

Активный пользователь
Сообщения: 1229
Зарегистрирован: 08 июл 2004, 06:17
Откуда: Новосибирск

Сообщение slz » 10 авг 2007, 13:33

Цитата
Вообще поддоменов планируется 20 шт. и заводить 1000 пользователей не совсем удобно, пусть этим занимаются админы в каждом филиале.
[/quote]

Срочно читать планирование AD и делегирование полномочий, если Вам не безразлично, как будут администрировать дочерние домены. Иначе вся Ваша инфраструктрура можеть приказать долго жить. Т.е. будучи администратором дочернего домена можно весь лес AD поставить на раскаряку.
Цитата
Открытые порты между server1 и server3: 53, 88, 137, 138, 139, 389
[/quote]

т.е. сайтов нет и RPC через VipNet неходит?
А теперь читаем какие порты нужны.
http://www.microsoft.com/technet/prodte ... epfir.mspx
Где 123(NTP), 135(RPC endpoint mapper), RPC dynamic assignment 1024-65535/tcp, 3268 (GC)?
Еще полезно знать, как происходит процесс аутентификации пользователя, какой тип трафика генерится, какие порты используются и какие ресурсы при этом должны быть доступны.
http://technet2.microsoft.com/windowsse ... x?mfr=true
Новый участник
Сообщения: 7
Зарегистрирован: 10 авг 2007, 11:57

Сообщение TJohn » 13 авг 2007, 08:41

по поводу портов: настраивал не я, я даже посмотреть не могу какие открыты, этим безопасность занимается, я только контролировал чтобы открыли все необходимое для двух серверов

по поводу сайтов: сайты есть, настроил в соответствии с физическим расположением

вопрос состоит именно в аутентификации пользователя, такое чувство что на контролере домена А нет информации о пользователях домена В.А

Активный пользователь
Сообщения: 1229
Зарегистрирован: 08 июл 2004, 06:17
Откуда: Новосибирск

Сообщение slz » 13 авг 2007, 08:48

Цитата
вопрос состоит именно в аутентификации пользователя, такое чувство что на контролере домена А нет информации о пользователях домена В.А
[/quote]

какой информации???
на DC из домена A, если он GC, будет только инфа из атрибутов хранимых в GC и инфа о том, где можно найти всю информацию о этом объекте (т.е. указание на DC из другого домена).
Новый участник
Сообщения: 7
Зарегистрирован: 10 авг 2007, 11:57

Сообщение TJohn » 15 авг 2007, 08:50

вот еще, при логине на server2 пользователем входящим в домен В.А появляется ошибка:
Не удалось войти в систему из-за следующей ошибки:
Указанный домен не существует или к нему невозможно подключится.
Повторите попытку или обратитесь к системному администратору.

В логах следующая ошибка:
Отказано во входе в систему для В\юзер. Не удалось получить конфигурацию пользователя сервера терминалов. Ошибка: Указанный домен не существует или к нему невозможно подключится.

Активный пользователь
Сообщения: 1229
Зарегистрирован: 08 июл 2004, 06:17
Откуда: Новосибирск

Сообщение slz » 15 авг 2007, 10:02

Еще раз:
читаем какие порты нужны.
http://www.microsoft.com/technet/prodte ... epfir.mspx
Механизм прохождения аутентификации
http://technet2.microsoft.com/windowsse ... x?mfr=true
Пока все требования не будут выполнены, можно дальше не постить.

Новый участник
Сообщения: 7
Зарегистрирован: 10 авг 2007, 11:57

Сообщение TJohn » 17 авг 2007, 08:31

с портами все нормально
вот с аутентификацией не совсем: в доках написано: ... запрашивает контроллер домена ...; он действительно запрашивает контроллер домена, но только родной для пользователя который делает логин, а он естественно недоступен :huh:

Активный пользователь
Сообщения: 1229
Зарегистрирован: 08 июл 2004, 06:17
Откуда: Новосибирск

Сообщение slz » 17 авг 2007, 11:05

Цитата
вот с аутентификацией не совсем: в доках написано: ... запрашивает контроллер домена ...; он действительно запрашивает контроллер домена, но только родной для пользователя который делает логин, а он естественно недоступен
[/quote]

А каком по Вашему еще пользователь может аутентифицироваться?
Или Вы думаете, что пользователь будет аутентифицироваться DC из других доменов? А эти DC ничего не знают о пользователях заведенных в других доменах.
Что бы работала междоменная аутентификация, необходимо, что бы для пользователя, который логинится на рабочей станции, был доступен родной контроллер домена (тот на котором заведена его учетная запись), т.е. рабочая станция (не важно в какой домен она входит) могла получить доступ к DC, где заведен логинищийся пользователь и также доступ к DC в том домене, где расположен сетевой ресурс, к которму пользователь пытается получить доступ. Так же необходимо, что бы рабочая станция имела доступ к серверу (не важно в каком домене он находится), на котором находится какой-либо сетевой ресурс, к которому пользователь хочет получить доступ.
Под "доступ" понимается возможность передачи трафика между указанными узлами по определенным портам и протоколам, а там везде RPC.
Это один из малых гемороев многодоменных инфраструктур, остальные Вам еще предстоят :)
След.

Вернуться в Сетевые операционные системы

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 9